CVE-2026-6005code-projects Patient Record Management System 1.0被发现存在SQL注入漏洞。该漏洞源于/hematology_print.php文件未正确处理用户输入,攻击者可操纵hem_id参数发起远程攻击,导致数据库信息泄露。
该漏洞存在于Patient Record Management System 1.0版本的/hematology_print.php文件中。系统在接收血液学打印请求时,未对GET或POST参数中的hem_id进行严格的类型校验或特殊字符过滤,导致该参数可直接被拼接到SQL查询语句中。由于CVSS向量显示攻击复杂度低(AC:L)且无需用户交互(UI:N),远程攻击者只需具备低权限(PR:L)即可构造恶意SQL Payload。通过利用该漏洞,攻击者能够执行任意SQL命令,从而绕过认证、窃取敏感的患者记录数据或破坏数据库完整性。